使用Sustainsys.Saml2对接Azure AD时IDX10214受众验证失败求助
解决Sustainsys.Saml2对接Azure AD的IDX10214受众验证错误
错误核心原因是Azure AD返回的受众值带有spn:前缀(spn:b2314dc9-bb7d-4797-bc1f-0767fa073c20),但当前验证配置中仅指定了不带前缀的GUID作为有效受众,导致匹配失败。你可以通过修改web.config中的Sustainsys.Saml2配置来解决:
- 确保web.config中已注册Sustainsys.Saml2的配置节(若未添加则补上):
<configSections> <section name="sustainsys.saml2" type="Sustainsys.Saml2.Configuration.SustainsysSaml2Section, Sustainsys.Saml2" /> </configSections>
- 在
<sustainsys.saml2>节点中配置允许的受众列表,包含Azure AD返回的带spn:前缀的受众值:
<sustainsys.saml2> <!-- 保留已有的identityProviders等配置 --> <audienceRestriction mode="Allow"> <add audience="spn:b2314dc9-bb7d-4797-bc1f-0767fa073c20" /> <!-- 若需要兼容不带前缀的场景,可额外添加此行 --> <!-- <add audience="b2314dc9-bb7d-4797-bc1f-0767fa073c20" /> --> </audienceRestriction> </sustainsys.saml2>
- 也可以直接将Sustainsys.Saml2的
entityId设置为带spn:前缀的值,让服务提供商标识与Azure AD返回的受众完全匹配:
<sustainsys.saml2 entityId="spn:b2314dc9-bb7d-4797-bc1f-0767fa073c20"> <!-- 保留其他已有配置 --> </sustainsys.saml2>
注意:Sustainsys.Saml2使用独立的配置节点,而非system.identityModel.services下的默认配置,之前的配置未覆盖到Sustainsys的受众验证规则。
内容的提问来源于stack exchange,提问作者Fran
相关产品推荐
相关产品推荐

